Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
Может быть это не мне «не хватает мозгов изменить настройку», мало ли
Ну то есть злых врагов зверюг вы показать не можете, я правильно понял?
А вот работать под админом — верх безолаберности.Это не совсем так. Если включен UAC, то админ всегда работает с правами обычного пользователя. И лишь когда надо — появляется окно UAC.
Есть антивирус, который блокирует любые вредоносные поползновения на корню.
но мне нравится, когда я могу делать с любым файлом любые действия, а не продираться через миллиард ограничений. Взять тот же Internet Explorer — там чтобы инсталлер хрома скачать, раз пять надо подтвердить очевидное
(хотя вроде как раз там повышение не запрашивается, ибо установка идет в домашнюю директорию)Очень правильная политика, да?
А вот когда вы зайдете на зараженную страницу, она задействует один из миллиона баг в браузере класса «code execution», и этот код сразу получит права администратора…А может и не попросить и локнуть винду/пошифровать файлы + потырить пароли. Много от чего защитились?
Очень правильная политика, да?
А может и не попросить и локнуть винду/пошифровать файлы + потырить пароли.
При этом адвенсед юзеру уак не особо помогает
Без серьёзных привилегий на запись кому угодно доступна c:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\ и аналоги в реестре.
Так что им помешало положить собственные продукты в то место, которое контролирует микрософт?
чтобы при скачивании продукта микрософт с сайта микрософт
В облаке микрософт не нашлось десятка инстансов для https?
некому перечислить аж все десять доменов микрософт прямо в начальной конфигурации защищенного режима браузера микрософт
Я вообще-то всего лишь хочу получить оплаченный мной офис с сайта микрософт.
Какая разница микрософту
С какого перепугу?
Прежде чем вообще что-либо защищать, необходимо предоставить анализ угроз, определить защищаекмый периметр
и неважно, что для вашей организации это смысла не имеет
иллюзия безопасности достигнута.
А давайте вы за меня не будете решать, что моим серверам надо в интернете.
не забывайте простой факт — в контракте если написано «запустить к 15му» то значит надо запустить к 15му
Я имею сказать вам что в жизни делается не так.
вендор вообще появился с черного хода, в обход всех и всяческих отделов секуритей, айти, девелопупментов и прочих суппортов
А сервера и вся инфраструктура как раз и управляется местными админами
И управы на них нет
Проще взять отвертку.
Так ведь работал.
Поэтому (из свежачка) чтобы на сервер клиента залить апдейт — приходится в старбакс за угол ходить к фришному хотспоту.
А за полгода к примеру сейлы не смогут продать ни одного нового контракта
Сейчас проще — сервак ставится вне зоны их кривых рук в амазоне
Элементарно — у меня работает и задачи клиента решает.
в большой конторе дают такой guest account на местный корпоративный вайфай
А кому я нужен если я вместо решения проблем их создаю?
И потом, кому нужна «работающая инфраструктура» которая не работает, а местный айти отдел воротит что хочет?
Это ж даже не тупость, это саботаж — приехал вендор, вежливо просит дать доступ.
Похвастайтесь своим списком побед
Заодно расскажите про «инициированному бизнесом»
А я расскажу паре своих клиентов, что они некрупные. Фигня, что стоят по ярду баксов каждый
Когда вы идете на сайт вендора?
Уже в треде придумали — что враги сидят у вашего провайдера
Зачем так сделано (с моей точки зрения) я как раз обосновал.
Заодно этот сервер меньше как рабочее место будут использовать.
Это при засилии микрософтовских веб-инсталлеров?
При покупке офиса я могу его купить прямо с сервера.
А вот скачать — нет.
В серверной-то только сервера, там рабочего места админа нету.
Вопрос был правда — а нафига оно по умолчанию
Про дотнет, IIS, и прочие эмвэцэ с ентитями.
И жава тоже, да.
Вы бы ему быстро подсказали, как полноценно в гамаке на лыжах.
Кстати, рекомендую воспользоваться, впечатлений будет масса.
у вас же все сервера закупаются одновременно и одинаковой комплектации.
Именно поэтому там в комплекте интернет експлойтер. Да?
Мешает — ваша самонадеянность
Видимо недавно сданный вами тест на IQ
в какой версии винды «с апдейтами» приползает дотнет 4.0 взамен предустановленного раритета.
Заодно расскажите, с какими апдейтами приползает MVC.
Нравится?
Да и машзал не означает рядов стоек за горизонт.
И если я зашел на сервак по RDP — то запустить там иксплойтер не моги!
700 мегов сюда, потом по тому же интернету их обратно
Напомню, секурити это не инструменты, это дисциплина. Не бумажка. Не инструкция.
отвечаю своей треуголкой!
В SOHO телнет нужен ровно в одном случае
Я уже почти отчаялся до оппонента достучаться
А не использовать ее догматически, профейлив все что можно строго по бумажке.
Как результат, тот же эксель вполне себе востребован на сервере разными ентерпрайзиками, потому и.
Есть масса способов альтернативно решить вопрос с «програм файлами».
Микрософт выбрала именно этот. Он проще для микрософт.
Ввести синтета в ACL «running application», и разрешать писать автоматом только тем, у которых а) права такие на каталог / файл есть и б) они запущены в этом же каталоге.
Прошу прощения, задача у-а-це совсем другая. О чем рассказывалось самим микрософтом неоднократно
запускаете музыку на проигрывание и запускаете любой инсталляк.
Редиректов повесить в папочку с программой
Подчеркиваю, это примеры альтернативщины — как сделать совместимость
Википедия сгодится?
Есть процесс который способен загрузить драйвер или там еще что нехорошее сделать? Привет, вот вам «лоу квалити»
sudoerscontrol, если что)Чтобы можно было спросить конкретный набор прав, а не просто «админа»
IsAdmin вернет true, если пользователь действительно является администратором, на это не говорит о том, что процесс запущен в привилегированном режиме. Чтобы это выяснить, необходимо анализировать токен _TOKEN_INFORMATION_CLASS.TokenElevation текущего процесса. Официальный пример, где используется описанная техника: MSDN: UAC self-elevation (CSUACSelfElevation).
UAC, давай дружить!